الخلاصة
- جعلت RFC 3495 خيار DHCP رقم 122 سطح توجيه يسبق المصادقة؛ فهو يحدد خوادم TSP المسموح بها وخادم التهيئة ونطاق Kerberos وسياسة المحاولات والمهلة الكلية.
- يستطيع شرط الشهادة الصحيحة اللاحق أن يمنع تمكين الخدمة لدى وجهة معادية، لكنه لا يصادق بأثر رجعي على اختيار DHCP ولا يثبت أن العميل فوّض المزود الذي تم الوصول إليه.
قسّم PacketCable 1.0 الوظائف بين مودم الكابل وMedia Terminal Adapter. يتولى الأول نفاذ البيانات، ويتولى الثاني وسائط الصوت وإشاراته. وقد يجتمعان في صندوق واحد، لكنهما يظلان جهازي IP بعنواني MAC وإعدادين وسلطتين إداريتين منفصلتين.
كان Data Access Provider يضبط المودم، بينما يضبط Telephony Service Provider جهاز MTA. وسجلت RFC 3495 أن الجهة التي تتحكم في إعداد المودم تقرر أيضا أي الكيانات التجارية يمكنها التحكم في إعداد MTA. لذلك كان الرد التقني يحمل تفويضا تجاريا يشبه علاقة الناقل المحلي بناقل المسافات البعيدة.
خصصت IANA الرقم 122 لخيار CableLabs Client Configuration. حملت خياراته الفرعية عناوين خادمي DHCP الأساسي والثانوي لدى TSP، وعنوان أو اسم خادم التهيئة، ونطاق Kerberos، واستخدام خادم منح التذاكر، ومعلمات إعادة AS وAP، ومؤقت التهيئة. أما الرقم المحلي القديم 177 فقد أُلغي.
كانت الصيغة منضبطة: عنوان IPv4 أربعة ثمانيات بترتيب الشبكة، وFQDN بترميز RFC 1035 ينتهي بصفر ولا يستخدم ضغط الأسماء، والتجميع الطويل يخضع لـRFC 3396. غير أن سلامة الصيغة تثبت قابلية قراءة التعليمة فقط؛ فلا تثبت وجود الخادم أو نزاهة DNS أو قبول KDC للجهاز.
يكشف اتجاه الرسالة صاحب الادعاء. يطلب العميل CCC عبر قائمة المعلمات ويعلن فئة الجهاز، ثم يختار الخادم الخيارات الفرعية وفقا لمواصفات CableLabs. ولا يملأ العميل CCC في طلبه. لذلك فإن ظهور نطاق في الالتقاط يثبت ما أرسلته سلطة إعداد مستجيبة، لا ما اختاره المشترك بصورة مستقلة.
حددت RFC مخاطر التضليل بوضوح. العنوان غير الصحيح يسبب حجب الخدمة، وعنوان المتنصت يفتح فرصة وسيط، والنطاق الكاذب يرسل MTA إلى KDC آخر. ويمكن لـTSP خبيث أن يغير التعيين لينقل العميل من المزود الذي اختاره.
اعتمد الحاجز الأول على CMTS. يفترض أن يحيل الطلبات فقط إلى خوادم DHCP المحددة، وأن يسمح في الاتجاه الهابط بحركة من نطاقات معتمدة. لكن عبارة «مضبوط بصورة صحيحة» شرط تشغيلي خارجي. تحتاج إلى دليل إعداد ومرشح وحركة؛ ولا يحمل خيار 122 هذا الدليل بداخله.
يأتي فحص الشهادة في مرحلة لاحقة. حتى إذا أوصل نطاق مزور الجهاز إلى KDC، فعلى MTA تقديم شهادات صالحة قبل تمكين الخدمة. قد يوقف ذلك وجهة غير معتمدة، إلا أن الفحص يستهلك حسابا وقد يصبح هو نفسه وسيلة لحجب الخدمة. رفض الشهادة حكم على البوابة اللاحقة، لا تصديق على محدد DHCP السابق.
ولا يحسم قبول الشهادة اختيار العميل. ناقشت RFC مزودا خبيثا لكنه معتمد، وافترضت تعايش المزودين المقبولين بسلام، وتركت تحويل العملاء لمعالجة إدارية بين مزود النفاذ وTSP. قد تكون الهوية التشفيرية صحيحة بينما يظل التفويض التجاري خاطئا.
ضاعفت الإعادات كلفة الخطأ. لكل من تبادل AS وAP انتظار ابتدائي وحد أقصى وعدد محاولات. وعند انتهاء مؤقت التهيئة الخارجي تبدأ العملية كلها من جديد. يمكن لتعليمة خاطئة واحدة أن تولد جولات متكررة من الشبكة والتحقق. أما الصفر فيعطل المؤقت ولا يثبت اكتمال الخدمة.
تعالج RFC 3361 مرشحي خادم SIP، وRFC 3396 إعادة تركيب الخيار الطويل، وRFC 3397 قائمة البحث، وRFC 3442 المسارات. أما خصوصية RFC 3495 فهي أن DHCP يحدد الوجهة التي ستذهب إليها المصادقة قبل أن تبدأ تلك المصادقة.
يجب حفظ سلسلة إيصالات كاملة: وصول البايتات، تحليل الخيارات، اختيار النطاق والطرف، الحل والمسار، الاتصال بـKDC، قبول الشهادة وتبادل Kerberos، الحصول على التذكرة، اكتمال التهيئة، بقاء TSP المفوض من العميل، وتسليم الخدمة. لا يثبت أي مستوى سابق المستوى التالي.
المصادر
- https://www.rfc-editor.org/rfc/rfc3495.html
- https://www.rfc-editor.org/rfc/rfc3495.txt
- https://www.rfc-editor.org/info/rfc3495
- https://datatracker.ietf.org/doc/rfc3495/
- https://datatracker.ietf.org/doc/rfc3495/history/
- https://www.rfc-editor.org/errata_search.php?rfc=3495
- https://www.rfc-editor.org/rfc/rfc2131.html
- https://www.rfc-editor.org/rfc/rfc3118.html
- https://www.rfc-editor.org/rfc/rfc3396.html
- https://www.rfc-editor.org/rfc/rfc1035.html
- https://www.rfc-editor.org/rfc/rfc1510.html
- https://www.rfc-editor.org/rfc/rfc4120.html
- https://www.rfc-editor.org/rfc/rfc5280.html
- https://www.rfc-editor.org/rfc/rfc3925.html
- https://www.iana.org/assignments/bootp-dhcp-parameters/bootp-dhcp-parameters.xhtml
- https://www.rfc-editor.org/rfc/rfc3361.html
- https://www.rfc-editor.org/rfc/rfc3397.html
- https://www.rfc-editor.org/rfc/rfc3442.html
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
